火星链 火星链
Ctrl+D收藏火星链
首页 > Ethereum > 正文

EFI:预言机为何成为当前DeFi高危点?

作者:

时间:1900/1/1 0:00:00

编者按:本文来自WebX实验室Daily,Odaily星球日报经授权转载。一件接着一件,Compound动辄千万美金资产清算事件的爆出,让从前备受推崇的预言机成为众矢之的。而且闪电贷攻击系列事件给外界塑造了一种愈演愈烈的恶性示范,从一系列事件上来看,基于可重入性的漏洞利用在过去几年中有所下降,而基于预言机价格操纵的漏洞利用率现在正在上升,预言机成了一个高危地带。

为什么预言机是DeFi中的重要角色?

预言机主要围绕着区块链协议如何以可靠、可信的方式从第三方来源收集数据,然后将数据反馈给高度网络化和自动化的去中心化应用Dapp和智能合约,以实现来自链外世界的信息源、数据源的沟通引入,从而建立链上权威事实。这种外部数据的引入,将作为链上智能合约触发的重要依据。以Compound为例,他们需要预言机的价格来确定借贷能力和抵押要求,以及用于需要计算账户价值的的所有功能,从而判定要不要对这个账户的资产进行清算从而满足抵押需求。而对于一些采用AMM方案的DEX来说,由于交易规模小,深度不足,其市场价格很容易受到大额交易的影响而出现剧烈波动,这也需要预言机提供主流交易所数据来避免这种剧烈波动。讲到这里可能你会觉得,预言机可能只是一个单一的辅助件,仅能作为外部数据的引入作用,事实恰恰相反。预言机的喂价功能或数据源的可靠支撑只是非常早期的形态,长远来说,预言机将作为现实世界各类数据、信息、信用、资产等诸多要素的集大成者,它提供数据或信息的正确程度、技术实现的去中心化程度以及模块脚本的智能化程度,都将对未来的区块链世界和现实世界的连接产生重大影响。从当红炸子鸡到高危点的预言机

0x DEX喂价已通过DIA预言机在Polygon上启用:金色财经报道,开源金融信息平台DIA发推文称,0x DEX喂价现已通过DIA预言机在Polygon上启用。[2021/7/31 1:25:41]

本身预言机在今年DeFi爆火的盛夏中名声大燥,包括Chainlink、NESTProtocol等项目一度成为市场聚光灯下的当红明星项目。但早先的热度与最近一个月里的舆论风向形成了鲜明反差,预言机被推到了另一个方向的风口浪尖上。起因就是预言机越来越成为闪电贷攻击、Compound清算等事件的突破点。Compound首席执行官RobertLeshner回应道,“Compound协议本身似乎没有遭受损失,对于预言机攻击是否是有人故意为之还是意外,或者是两者兼有,无法得知。”回顾早先Synthetix的攻击事件,其核心逻辑是在Synthetix上,用户可以合成其他货币资产,Synthetix依靠定制的链下喂价机制,从一组秘密喂价核算出总价格,并以固定的时间间隔发布在链上。然后,依据计算出来的价格,允许用户针对资产进行多头或空头交易。

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[2021/5/13 21:57:48]

OKExChain宣布未来主网将接入Chainlink预言机:4月4日消息,OKExChain官方宣布未来主网将接入Chainlink预言机,为OKExChain提供价格数据喂价,确保链上资产喂价机制的安全性,Chainlink预言机可靠性和可扩展性将为OKExChain智能合约提供安全保证。

公开资料显示,Chainlink 是市场最主流的区块链预言机,为通用连接型智能合约提供安全保障。它可兼容任何区块链环境,并可连通所有链上和链下的优质数据源。本次Chainlink预言机的接入将为OKExChian链上生态提供全面支持。[2021/4/4 19:44:42]

SynthetixMKR操纵的演示然后2019年6月底,Synthetix所依赖的其中一个喂价渠道错误的报告了韩元价格,报价比真实汇率高出1000倍,这个价格被系统接受并发布在了链上。有一个交易机器人迅速在sKRW市场上进行了买入和卖出,利益汇率差赚取巨额利润。虽然Synthetix从多个来源提取价格,然后一个错误的报价就使得整个平台遭遇了毁灭性的打击。早先的闪电贷攻击原理就很简单,即作恶者从闪电贷中贷出巨量资金,用于深度或流量少的交易所或池子中,而这样就会造成短时间内资产价格被操控的局面,这种不符实际被操控的数据波动将会为预言机带来错误的输入和输出,作恶者利用这些错误的输入和输出所造成的后果就可以轻松获利,更直白的说,攻击者在交易过程中几乎完全控制了价格,受害者只能被动的接受损失。同理,Compound清算事件中,由于CoinbasePro平台上的稳定币DAI价格一度被拉升至1.3美元,这导致使用该平台预言机喂价信息的DeFi协议Compound出现了大规模清算。而“罪魁祸首”DAI上涨是因为CoinbasePro采用的是订单簿模式,当流动性不足时就很容易对价格进行操纵。攻击者事先计算好了操纵CoinbasePro平台DAI价格所需的金额,以及通过清算Compound巨鲸能够获得的利润,并在短时间内完成了这次攻击。由此看来作为重要的依据的预言机很大程度上无法保证数据来源的真实性或者有效性,Compound平台的预言机取价数据来源中心化且单一,而中心化的来源则很容易被伪造、篡改、修改或隐藏信息,这种将任何单一的中心化数据源用作价格预言机是不明智的也是极度危险的,预言机摄入遭破坏或无效的数据可能会给下游用户带来巨大的灾难。另一方面,就是链下数据对价格波动的反应一般比较慢,不够智能。背后原因是需要相信推送链上数据的特权用户不会变坏也不会被胁迫推送不良更新,而这种信任推送不允许任何特权方访问,这也就意味着即使被攻击,也只能坐以待毙,由于没有更好的解决方案跟上,这就引发了一起又一起的资产损失,但本质来说,攻击者的操控手段也并非高深,只是在现阶段预言机还不够智能,很难及时应对和抵御。未来一个相对成熟的预言机应该是一个协议的权威真相来源,关于资产的价格,关于市场的状态,关于危机事件的处理。拯救DeFi安全先要拯救预言机

Chainlink预言机正式完成Heco链部署:3月9日,据官方消息,Heco链已正式集成Chainlink预言机,Heco链上所有开发者均可通过Chainlink将智能合约连接至可靠的链下数据。

Chainlink安全稳定的喂价服务(Price Feeds)为开发者在Heco链上搭建各种类型的DApp协议提供了强大的后盾,成功集成Chainlink预言机后,开发者可以在Heco上开发出覆盖稳定币、衍生品、NFT、自动化支付和资产管理服务等全新的应用场景。

Heco是一条完全兼容EVM(虚拟机)的去中心化高效节能公链,可为开发人员提供高效且低成本的链上环境,以运行去中心化智能合约应用程序(DApps)和存储数字资产。[2021/3/9 18:29:33]

既然上面已经提到了预言机的漏洞所在,尤其遭受诸多惨痛代价后,将预言机这个“短板”暴露无遗。那么,在拯救DeFi安全性上,首先应该就是在数据源供应方的选择上,预言机本身必须要做到,通过符合区块链共识机制的去中心化方式将价格数据在链上生成出来,这也是唯一可行的正确逻辑,而不是找中心化数据源几个节点取个中位数简单的给链上喂价。除此以外,预言机应该寻求更多的防护罩,这方面可以依托更安全的第三方机构保驾护航,进一步降低危机漏洞发生的可能性。在报价方面,预言机应尽量从多节点聚合数据,对价格偏差预留处理机制,并按照时间同步更新,确保提供给智能合约的数据可靠、可信、抗干扰,像数据可信验证机制,异常报警机制等都应该用于预言机上。最为重要的是,在异常数据的处理上,如何做到及时反馈并阻止事件发生,这里面我们可以适当增加一些人为干预,即在市场波动大、链上表现异常、价格更新慢的时候,我们可以设置专门的报告人手动在链上发布更新。而更智能的阻止异常数据的发生,可借鉴参考Nest预言机项目,其构建的去中心化验证者和报价矿工之间的博弈机制,形成质押报价交易对资产的方法进行双边报价的链上生成,直接杜绝错误数据被采用。不论是DeFi发展还是区块链新领域的拓展,链上、链下的数据交换势在必行,预言机的作用不可小觑。随着预言机海量的数据类型越来越多,其影响力和关键作用越来越重要,预言机也将从价格预言机向事件型预言机发展,市面上诸如、政务、游戏等行业已经出现了事件型预言机的采用和推广,相信历经沧桑,预言机依然将作为沟通链上和链下世界的重磅武器,只不过需要时间修炼。

Elrond集成DIA预言机 为其DeFi和CeFi产品喂价链下和跨链数据:分片项目Elrond宣布集成DIA预言机,将允许其DeFi和CeFi产品通过该预言机访问链下和跨链数据。Elrond智能合约状态、代币和交易相关信息将可通过DIA获得,以集成到非原生ElrondDeFi、预测市场和其他用例中。此次集成可启用Elrond生态系统中新的DeFi用例,这些用例可建立在Elrond主网上,也可以在其他平台上使用Elrond资产。这将加快Elrond上DeFi的增长,并增加对作为基础资产的eGLD的需求。[2020/8/21]

标签:EFIAINHAICHABTCDEFIdogechain币币情blockchain.infowallet恢复CHAM

Ethereum热门资讯
ETH:DeFi保险10倍币,6倍币,归零币

3年增长276,954倍。DeFi热潮仍在继续。2017年11月1日,总锁仓量为6.2万。2020年12月10日,总锁仓量升至172亿美元.

1900/1/1 0:00:00
OIN:交易所十年融资梳理:亚洲数量最多,DCC投资拔头筹

TheBlockResearch分析了123家加密货币现货和衍生品交易所,这些交易所一部分是地域型的,一部分是国际化交易所.

1900/1/1 0:00:00
ENT:为什么DeFi“闪电贷”攻击者不断归还部分利润?

近几个月内,Harvest,Akropolis,ValueDeFi,CheeseBank,Eminence,以及OriginProtocol都遭遇了闪电贷(flashloan)攻击.

1900/1/1 0:00:00
API:明星项目周报 | YFI版图继续扩张;Aave正式上线V2版本(11.30-12.06)

11月30日-12月6日当周,明星项目进展中值得关注的事件有:yearn.finance版图继续扩张,周内先后合并Akropolis、Sushiswap;Aave上线V2版本.

1900/1/1 0:00:00
AME:分析:比特币价格下一步怎么走?短期下行空间有限,中长期看涨

编者按:本文来自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日报经授权转载。在过去几天中,来自各方的卖方压力有所加剧.

1900/1/1 0:00:00
加密货币:2020年加密圈的20件大事

编者按:本文来自萌眼财经,Odaily星球日报经授权转载。关键点:1)今年,尽管世界各地都因疫情影响遭受了一定程度的破坏,但加密行业还是取得了胜利,其中比特币和以太坊处于领先地位.

1900/1/1 0:00:00